Coverage for multiple Spring vulnerabilities (CVE-2022-22947, CVE-2022-22950, CVE-2022-22963, CVE-2022-22965)
技术文章 ID:
KB95447
上次修改时间: 2022/07/10
上次修改时间: 2022/07/10
免责声明
本文内容源于英文。如果英文内容与其翻译内容之间存在差异,应始终以英文内容为准。本文部分内容是使用 Microsoft 的机器翻译技术进行翻译的。
了解不断适应的 XDR 生态系统如何为您的企业赋能。
Trellix 首席执行官 Bryan Palma 解释称,现在亟需能够不断学习的安全防护。
下载 Magic Quadrant 报告,该报告根据执行能力和愿景完成情况,对 19 家供应商进行了评估。
Gartner 报告称,“XDR 是一种新兴技术,可以提供增强的威胁防护、检测和响应。”
企业在 2022 年应警惕哪些网络安全威胁?
网络安全行业绝不是一潭死水,而是危机不断,现在便是接受这一全新安全防护理念,将其转化为自身优势,为企业赋能的最佳时机。
网络安全领域备受信赖的两大领导者携手打造弹性化的数字世界。
Trellix 首席执行官 Bryan Palma 解释称,现在亟需能够不断学习的安全防护。
Coverage for multiple Spring vulnerabilities (CVE-2022-22947, CVE-2022-22950, CVE-2022-22963, CVE-2022-22965)
技术文章 ID:
KB95447
上次修改时间: 2022/07/10 摘要
本文的最近更新
我们正在主动跟踪多个 Spring 组件中的四个不同漏洞。Spring 是 VMware 拥有的一个 Java 框架。这些 Spring 漏洞的周围存在混乱。我们可以确认我们正在跟踪与 Spring 相关的四个漏洞,这是一个独特的漏洞。
Owing 这些漏洞的严重性,我们已创建了此文章,以提供客户可用于降低其环境中风险的操作的通信。 我们正在积极监控这些漏洞并研究使用我们的解决方案来抵御这些漏洞的方法。 我们还会查看我们所有的解决方案,以了解任何潜在影响。请参阅 SB10380-已注册-安全/Security 公告 - Spring 漏洞的产品状态(cve-2022-22947、cve-2022-22963、cve-2022-22965)。 注意:所引用的内容仅可供已登录的 ServicePortal 用户使用。 要查看内容,请单击该链接并在出现提示时登录。 订阅此文章以接收有关相关覆盖范围和对策的更新。 要在更新本文时收到电子邮件通知,请单击 订阅 位于页面右侧。您必须登录后才能订购。
有关详细信息,请参阅以下文章: CVE-2022-22947:Spring Cloud Gateway 代码注入漏洞 CVE-2022-22950:Spring Expression DoS 漏洞 CVE-2022-22963: RCE in Spring Cloud Function by malicious Spring Expression CVE-2022-22965: Spring Framework RCE via Data Binding on JDK 9+ 问题 1
VMware 发布 CVE-2022-22963 于2022年3月29日。Spring Cloud 组件版本 3.1.63.2.2 及更早不受支持的版本会受到影响。当使用路由功能时,用户可能会提供巧尽心思构建的 SpEL 作为路由表达式,可能会导致访问本地资源。VMware 针对此问题提供了补丁,并将 Spring Cloud 组件升级到版本 3.1.7 或 3.2.3. 问题 2
VMware 发布的 CVE-2022-22965 于2022年3月31日。不受支持的 Spring Framework 版本 5.3.0 - 5.3.17 、 5.2.0 - 5.2.19 及更早的版本会受到影响。在 JDK 9 + 上运行的 Spring MVC 或 Spring WebFlux 应用程序可能会通过数据绑定容易受到 RCE 的攻击。受影响版本的用户应按以下方式更新: 5.3.x 用户应升级到 5.3.18 或更高版本,并且 5.2.x 用户应升级到 5.2.20 或更高版本。 问题 3
VMware 发布的 CVE-2022-22950 于2022年3月28日。Spring Framework 版本 5.3.0 – 5.3.16 及更早版本不受支持的版本会受到影响。如果提供巧尽心思构建的 SpEL 表达式,此问题可能会导致 DOS 情况。Spring Framework 版本及更高版本 5.3.17 包含针对此漏洞的修补程序。
问题 4
VMware 发布的 CVE-2022-22947 于2022年3月1日。不受支持的 Spring Cloud 网关版本 3.1.0 、 3.0.0 – 3.0.6 及更早的版本会受到影响。当网关制动器的端点启用、暴露且不受保护时,远程攻击者可能会提供恶意定制的请求,从而导致远程主机上出现任意 RCE。Spring Cloud Gateway 版本及更高版本 3.1.1 , 3.0.7 并且更高版本包含针对此漏洞的修补程序。
解决方案订阅此文章以接收有关相关覆盖范围和对策的更新。
要在更新本文时收到电子邮件通知,请单击 订阅 位于页面右侧。您必须登录后才能订购。
Network 安全/Security Platform (NSP)用户定义的特征码: Uds 是作为已知漏洞的即时解决方案提供的。 有关此 UDS 的详细信息,请参阅 注册-NSP 紧急 UDS 发行说明-有关多个漏洞的 uds。 注意:所引用的内容仅可供已登录的 ServicePortal 用户使用。 要查看内容,请单击该链接并在出现提示时登录。
ENS 免责声明本文内容源于英文。如果英文内容与其翻译内容之间存在差异,应始终以英文内容为准。本文部分内容是使用 Microsoft 的机器翻译技术进行翻译的。
受影响的产品 |
|